WP3D Model Import Viewer dla WordPress umożliwia zdalne wykonanie kodu przez nieautoryzowany upload plików
Wtyczka WP3D Model Import Viewer do WordPressa pozwala na upload dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 36.1%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP3D Model Import Viewer dla WordPress w wersjach do 1.0.7 włącznie posiada lukę umożliwiającą atakującym z uprawnieniami autora lub wyższymi przesyłanie dowolnych plików na serwer. Brak walidacji typu pliku w funkcji handle_import_file() może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Atakujący z dostępem na poziomie autora mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad stroną i infrastrukturą. Może to skutkować utratą danych, defacementem strony lub dalszymi atakami na sieć firmową. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako krytyczną i podjąć szybkie działania.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP3D Model Import Viewer i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi serwera pod kątem podejrzanych uploadów oraz rozważyć tymczasowe wyłączenie wtyczki. Warto także przeprowadzić audyt bezpieczeństwa i weryfikację integralności plików na serwerze.